# Что такое Форензика? - CyberED
Назад

# Что такое Форензика?

В русскоязычном сообществе существует определенная путаница, когда речь заходит про форензику. Этим словом называют совершенно разные направления в информационной и компьютерной безопасности.

Форензика как наука об информационной безопасности.

Если переводить дословно, Forensics переводится как «Криминалистика». И за рубежом этим словом обозначают все, что связано с наукой о доказательствах и работе с ними. Судебные эксперты-криминалисты снимают отпечатки пальцев на месте преступления — это Forensics. Экономический криминалист расследует схему вывода денег из крупной компании — это тоже Forensics.

В нашей стране за словом «форензика» закрепилась та часть криминалистической науки, которая отвечает за информационную и компьютерную безопасность. Но даже в этом случае под форензикой зачастую понимаются совершенно разные сферы деятельности. И занимаются ими совершенно разные люди.

Давайте попробуем разобраться, что же это такое — форензика.

Довольно часто под этим словом подразумевается Судебная Компьютерно-Техническая Экспертиза (СКТЭ). В рамках такой экспертизы эксперт (или специалист) получает перечень вопросов, на которые ему предстоит предоставить ответы в ходе экспертизы (или исследования).

Например: «Содержатся ли на предоставленном к экспертизе устройстве следы зловредного программного обеспечения?», или «Производился ли доступ с предоставленного устройства на информационный ресурс, расположенный по адресу https://xxx в период с 2023-00-00 … по …?», или даже «Находилось ли предоставленное устройство (смартфон, модель, серийный номер…) по указанному адресу в период с … по …».

Вопросы могут быть самые разные. Разница между экспертизой и исследованием заключается в том, кто именно эти вопросы ставит. Экспертиза назначается судом в ходе судебного разбирательства. Проводит экспертизу эксперт, которого также назначает суд.

Исследование чаще всего проводится специалистом в досудебном порядке. Вопросы для исследования ставятся или клиентом, или юристами/адвокатами клиента.

Расследование целенаправленных атак.

Еще под словом «форензика» подразумеваются расследования компьютерных инцидентов. Например, хакерских атак. Часто ими занимаются сотрудники SOC (Security Operations Center) — Ситуационного центра информационной безопасности.

В крупных компаниях такие ситуационные центры предназначены для быстрого реагирования и предотвращения хакерских атак и утечек конфиденциальной информации.

Занимаются подобными расследованиями и независимые эксперты, и внешние экспертные организации. Например, если в компании нет ситуационного центра, или в сложных случаях, когда сотрудники внутри компании не в состоянии самостоятельно справиться со сложившейся ситуацией.

Цель такого расследования — понять, что произошло, предотвратить или снизить ущерб от произошедшего инцидента (если это возможно), выявить причины, которые привели к инциденту и выработать меры, которые помогут избежать подобных инцидентов в будущем.

Все больше компаний заводят штат экспертов по форензике.

Используется слово «форензика» и в отношении внутренних корпоративных проверок и расследований.

Крупные компании могут проводить выборочные случайные проверки своих сотрудников для выявления фактов внутреннего мошенничества или других нарушений корпоративных правил.

В ходе таких расследований решаются задачи, отчасти похожие на задачи, стоящие перед экспертами СКТЭ, но часто объемы данных для анализа гораздо больше. Иногда внутренняя служебная проверка может перерасти в судебное разбирательство. Поэтому, в основном, внутренние расследования проводятся таким образом, чтобы их результаты можно было представить в суде.

Но вопросы, на которые необходимо дать ответ эксперту, обычно стоят совсем другие.

Например, «По какой причине уволился сотрудник отдела продаж? Не переманили ли его конкуренты?», или «Есть ли аффилированность (связь) между сотрудником Х и контрагентом Y?», или даже «Предоставляет ли руководство филиала компании необоснованные преимущества определенной группе контрагентов?»

Для ответа на такие вопросы часто недостаточно проанализировать исключительно артефакты внутри корпоративных устройств. Бывает нужна информация из бухгалтерских, учетных и прочих систем. И под проверку попадает больше, чем один сотрудник.

В результате возникает необходимость для анализа больших объемов неструктурированных данных. Таких как документы, корпоративная переписка и информация из чатов/мессенджеров.

Для того чтобы проще проводить подобные расследования используются специализированные системы — eDiscovery. Они позволяют эффективно искать и классифицировать различные документы с соблюдением всех требований, которые предъявляются к электронным доказательствам.

В следующих статьях мы подробнее поговорим про описанные выше случаи и про людей, которые ими занимаются.

Автор- Юрий Тихоглаз
30.11.2023